Het nieuws is dat Anthropic, het bedrijf achter AI-model Claude, een nieuw model heeft ontwikkeld dat Mythos heet. Dit model kan niet alleen kwetsbaarheden in software opsporen, maar ook zelfstandig een programma schrijven om die kwetsbaarheden te misbruiken voor een cyberaanval. Anthropic noemt Mythos een ‘potentiële cyber-kernbom’ en heeft de toegang voorlopig beperkt tot een selecte groep gebruikers, waaronder grote techbedrijven en banken. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde, AI-gestuurde hacks dichterbij komt dan ooit.
Wat er aan de hand is
Anthropic, het bedrijf achter het bekende AI-model Claude, heeft een nieuw taalmodel ontwikkeld met de naam Claude Mythos Preview, kortweg Mythos. Volgens het bedrijf zelf is dit model zo krachtig dat het niet zomaar op de markt kon worden gebracht. Mythos blinkt uit in het vinden van zogeheten kwetsbaarheden in software – gaten in de beveiliging die nog niet bekend waren. Het model vond duizenden van deze gaten, zelfs in software die al decennia lang op de conventionele manier wordt getest door hackers en beveiligers. Het gevaarlijkste aspect is dat Mythos niet alleen gaten vindt, maar ook zelfstandig een programma kan schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic heeft de toegang tot Mythos voorlopig beperkt tot een selecte groep gebruikers, waaronder Amazon, Google, Microsoft, beveiligingsbedrijven en de bank JPMorganChase. Het plan is om Mythos pas vrij te geven voor het grote publiek als alle gevonden gaten voldoende zijn gedicht. Het nieuws zorgde voor onrust in de bankenwereld, waar het tijdens bijeenkomsten van het IMF en de Wereldbank een dominant onderwerp was, zoals de Financial Times meldde.
Wat dit betekent
Voor ondernemers in het MKB is dit nieuws niet alleen iets voor grote banken. Mythos laat zien dat AI in staat is om op grote schaal en geautomatiseerd kwetsbaarheden te vinden en te misbruiken. Zodra dit type technologie breder beschikbaar komt – en dat is een kwestie van tijd – worden ook kleinere bedrijven een doelwit. Hackers kunnen hun werk automatiseren en in één keer duizenden bedrijven scannen op zwakke plekken. Waar een menselijke hacker tijd en moeite moet steken, doet een AI dat razendsnel en op schaal. Dit betekent dat de beveiliging van jouw bedrijfssystemen, webshop of klantendatabase niet langer alleen afhankelijk is van hoe goed jij je wachtwoorden beheert. Het wordt een race van AI tegen AI. De vraag is niet óf er een aanval komt, maar of jouw systemen bestand zijn tegen een geautomatiseerde, intelligente aanvaller.
Hoe je dit kunt toepassen
Als je een webshop runt op een platform als Shopify, WooCommerce of Magento. Het is verstandig om regelmatig te controleren of al je plugins, thema’s en de kernsoftware up-to-date zijn. Ontwikkelaars brengen vaak updates uit om precies dit soort kwetsbaarheden te dichten. Je zou kunnen overwegen om een geautomatiseerde beveiligingsscan in te stellen die je wekelijks een rapport stuurt over verouderde onderdelen. Een eenmalige check van al je extensies is een goed begin.
Als je een team aanstuurt dat werkt met clouddiensten zoals Google Workspace of Microsoft 365. Overweeg om tweefactorauthenticatie verplicht te stellen voor iedereen. Mythos kan proberen in te loggen op accounts met zwakke wachtwoorden, maar met tweefactorauthenticatie wordt dat een stuk moeilijker. Je zou ook een korte training kunnen geven aan je team over hoe ze verdachte e-mails of verzoeken herkennen, want veel aanvallen beginnen met een menselijke fout.
Als je eigen software of maatwerkapplicaties gebruikt voor je bedrijfsprocessen. Dit is het meest kwetsbare punt, omdat maatwerk niet door een groot beveiligingsteam wordt getest. Een mogelijkheid is om een externe partij in te huren voor een eenmalige penetratietest, waarbij een ethische hacker jouw systemen probeert binnen te dringen. Dit geeft je een concreet beeld van waar de gaten zitten. Je zou ook kunnen overwegen om een bug bounty-programma op te zetten, waarbij je beloningen geeft aan beveiligingsonderzoekers die kwetsbaarheden melden.
Als je werkt met klantgegevens of betalingsinformatie. Overweeg om te investeren in een intrusion detection systeem (IDS) dat ongebruikelijke activiteiten op je netwerk signaleert. Dit is een laag die je bovenop je bestaande beveiliging plaatst. Je zou ook kunnen kijken naar eenvoudige, betaalbare tools die specifiek voor het MKB zijn ontwikkeld, zoals een managed firewall of een endpoint protection-oplossing. Het belangrijkste is dat je niet wacht tot er iets gebeurt, maar nu een plan maakt voor hoe je reageert op een aanval.
Bron: Sprout